精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Java安全基礎之Java的反射機制

開發 前端
利用Java的反射機制,我們可以無視類方法、變量訪問權限修飾符,調用任何類的任意方法、訪問并修改成員變量值,但是這樣做可能導致安全問題,如果一個攻擊者能夠通過應用程序創建意外的控制流路徑,就有可能繞過安全檢查發起相關攻擊。

好長時間沒有更新了,今天更新一篇關于java反射機制的文章,初學Java安全,內容如有不恰當的地方,還請各位大佬指正。

一、什么是反射

反射(Reflection)是Java的特征之一,C/C++語言中不存在反射,反射的存在使得運行中的Java程序能夠獲取自身的信息,并且可以操作類或對象的內部屬性。那什么是反射呢?

下面是官方的解釋:

反射使得Java代碼能夠發現有已加載類的字段、方法和構造函數的信息,并在安全限制內使用反射的字段、方法和構造函數對其底層對應的對象進行操作

簡單來說,通過反射,我們可以在運行時獲得程序或程序集中每一個類型的成員和成員的信息。同樣的,Java的反射機制也是也是如此,在運行狀態中,通過Java的反射機制,我們能夠判斷一個對象所屬的類;了解任意一個類的所有屬性和方法;能夠調用任意一個對象的任意方法和屬性;這種動態獲取的信息以及動態調用對象的方法的功能稱為Java語言的反射機制。

二、反射的用途

在靜態語言中,一般對象的類型都是在編譯期就確定下來的,二通過Java反射機制,可以動態的創建對象并調用其方法或屬性,這也就使得的反射的用途很廣泛,在開發過程中使用Eclipse、IDEA等開發工具時,當我們輸入一個對象或類并想調用它的屬性或方法時,編譯器會自動列出它的屬性或方法,這是通過反射實現的;載入,JavaBean和jsp之間的調用也是通過反射實現的。反射最重要的用途是開發各種框架,如上文中提到的Spring框架以及ORM框架,都是通過反射機制來實現的。

面向不同的用戶,反射機制的重要程度也大不相同。對于框架開發人員來說,反射雖小但作用非常大,它是各種容器實現的核心。對于一般的開發者來說,反射的作用相對較小。但總體來說,適當了解二框架的底層機制對我們的編程思想也是非常有幫助的。

三、靜態語言和動態語言

在學習反射之前,我們有必要了解一下什么是動態語言和靜態語言

  • 靜態語言(強類型語言)

靜態語言是在編譯時變量的數據類型即可確定的語言,多數靜態語言要求在使用變量之前必須聲明數據的類型。如C++、Java、Delphi、C#等

  • 動態語言(弱類型語言)

動態語言時在運行是確定數據類型的語言。變量使用之前不需要類型聲明,通常變量的類型是被賦值的那個值的類型。如PHP/ASP/Ruby/Python.Perl/ABAP/SQL/JavaScript/Unix Shell等等。

可以在程序運行時改變程序結構和變量類型的語言,比如在程序運行時,新的類和對象可以被加載和創建,新的函數或方法可以被加入或者去除等等。

3.1、動態特性

動態語言具有的某些特性即為動態特性

以PHP舉例,一段代碼,其中變量值的改變可鞥導致這段代碼發生功能上的變化,我們將這種現象稱為PHP的動態特性

比如下面的這個例子

我們只有當代碼運行時,通過變量傳入的值才能確定其具體功能

3.2、動態特性與Java反射

正是因為PHP中存在多種動態特性,使得開發人員能通過很少的代碼實現非常多的功能,比較經典的例子就是一句話木馬,通過一行<?php @eval($_POST[cmd]);代碼即可實現多種多樣的功能

但是Java本身是一門靜態語言,無法像PHP那么靈活多變。但是通過Java反射機制,可以為自身提供一些動態特性。比如,當我們通過IDE寫代碼時,敲擊點好號“.”,會出現當前對象或類所包含的屬性和方法,這里用到的就是Java反射機制。

反射最重要的用途就是開發各種通用框架,很多框架嗾使通過XML文件來進行配置的(如:struts.xml,spring-*.xml等),即所謂的框架核心配置文件。為了確保框架的通用性,程序運行時需要根據配置文件中對應的內容加載不同的類或對象,調用不同的方法,這也依賴于Java反射機制。

3.3、Java反射機制功能點

綜上所述,Java反射機制的功能可分為如下幾點:

  • 在程序運行時查找一個對象所屬的類
  • 在程序運行時查找任意一個類的成員變量和方法
  • 在程序運行時構造任意一個類的對象
  • 在程序運行時調用任意一個對象的方法

四、Java的命令執行類

4.1、java.lang.Runtime類

這個類是一個共有類,每個Java應用程序都有一個Runtime類實例,它允許應用程序與運行應用程序的環境交互。當前運行時可以從getRuntime方法獲得。應用程序無法創建自己的此類實例。

該類的主要方法是:getRuntime(),得到一個和當前程序相關聯的Runtime類的對象,解釋如下:

返回與當前Java應用關聯的runtime對象。大多數Runtime類的方法是實例方法,所以必須被當前運行時對象調用。

Runtime對象可以調用exec()方法執行命令,詳細文檔解釋如下:

在一個單獨的進程中執行指定的命令。這是一個方便的方法。以exec(command)形式調用與exec(String,Stringp[],file)的表現是相同的。

下面是一段代碼示例:

五、獲取類對象

獲取類對象的方式有很多種,這里提供四種方式

  • forName()
  • 直接獲取
  • getClass()
  • getSystemClassLoader().loadClass()

5.1、獲取類對象-forName()

如果要使用Class類中的方法完成,就需要使用forName方法,只要有類名稱即可,更為防爆,擴展性更強。這種方法并不陌生,在配置JDBC的時候,我們通常采用這種方法

5.2、獲取類對象-直接獲取

任何數據類型都具備一個靜態的屬性,可以使用.class來獲取其對應的Class對象。這種方法相對簡單,但還是要明確用到類的靜態成員

5.3、獲取類對象-getClass()

我們可以通過Object類中的getClass()方法來獲取字節碼對象,不過這種方式較為繁瑣,必須要明確具體的類,然后創建對象

六、獲取類方法

獲取某個Class對象的方法集合,主要有以下幾種方法:

  • getDeclareMethods
  • getDecleardMethod
  • getMethods
  • getMethod

6.1、獲取類方法-getDeclaredMethods

getDeclaredMethods方法返回類或接口聲明的所有方法,包括:public、protected、private和默認方法,但不包括繼承的方法

6.2、獲取類方法-getMethods

getMethods方法返回某個類的所有public方法,包括其繼承的public方法

6.3、獲取類方法-getMethod

getMethod方法只能返回一個特定的方法,如 Runtime類中的exec()方法,該方法的第一個參數為方法名稱,后面的參數為方法的參數對應Class的對象

6.4、獲取類方法 - getDeclaredMethod

getDeclaredMethod方法與getMethod類似,也只能返回一個特定的方法,該方法的第一個參數為方法名,第二個參數名是方法參數

七、獲取類成員變量

為了更直觀地體現出獲取類成員變量的方法,我們首先創建一個Student類,要獲取Student類成員變量,主要有以下幾個方法:

  • getDeclaredFields
  • getDeclaredField
  • getFields
  • getField

7.1、獲取類成員變量-getDeclaredFields

getDeclaredFields方法能夠獲得類成員變量數組,包括public、private和proteced,但是不包括父類的聲明字段

7.2、獲取類成員變量-getFields

gteFields能夠獲得某個類的所有的public字段,包括父類中的字段

7.3、獲取類成員變量-getDeclaredField

該方法與getDeclaresFields的區別是只能獲得類的單個成員變量

7.4、獲取類成員變量-getField

與getFields類似,getField方法能夠獲得某個類特定的public字段,包括父類中的字段

八、構造任意類的對象

構造任意類的對象最經典的方式:

無參數:className.newInstance()

有參數:getConstructor().newInstance()

構造任意類的對象兩種方式異同

(1)首先兩種方式在原始碼所在的位置上不同

  • Class.newInstance() → 在java.lang包
  • Constructor.newInstance() → 在java.lang.reflect包

(2)在使用方法上的不同

  • ClassName.newInstance():
- Class.forName("com.ms08067.newInstance.newInstanceExample").newInstance();

- newInstanceExample.class.newInstance();
  • getConstructor().newInstance()
- newInstanceExample.class.getConstructor().newInstance();
  • Class.newInstance() 只能反射無參的構造器
  • Constructor.newInstance() 可以反射任何構造器
  • Class.newInstance() 需要構造器可見
  • Constructor.newInstance() 可以反私有構造器
  • Class.newInstance() 對于捕獲或者未捕獲的一場均由構造器丟擲;
  • Constructor.newInstance() 通常會把丟擲的異常封裝成InvocationTrageException丟擲

九、調用任意實例對象的方法

調用任意實例對象的方法最經典的方式

  • 直接調用:objectName.functionName()
  • invoke調用:invoke()

invoke方法調用任意實例對象是通過反射實現的,下面是一個示例:

十、不安全的反射

如前所述,利用Java的反射機制,我們可以無視類方法、變量訪問權限修飾符,調用任何類的任意方法、訪問并修改成員變量值,但是這樣做可能導致安全問題,如果一個攻擊者能夠通過應用程序創建意外的控制流路徑,就有可能繞過安全檢查發起相關攻擊。假設有一段代碼如下:

其中存在一個字段name,當獲取用戶請求的name字段后進行判斷,如果請求的是Delect操作,則執行DelectCommand函數;若執行的是Add操作,則執行AddCommand函數;如果不是這兩種操作,則執行其他代碼。

假如開發者看到了這段代碼,他認為可以使用Java的反射來重構此代碼以減少代碼行,如下所示:

這樣的重構看起來使得代碼行減少,消除了if/else塊,而且可以在不修改命令分派器的情況下添加新的命令類型,但是如果沒有對傳入的name字段進行限制,則可以實例化實現Command接口的任何對象,從而導致安全問題。實際上,攻擊者甚至不局限于本例中的Command接對象,而是使用任何其他對象來實現,如調用系統中任何對象的默認構造函數,或者調用Runtime對象去執行系統命令,這可能導致遠程命令執行漏洞,因此不安全的反射的危害性極大,也是我們審計過程中需要重點關注的內容。

責任編輯:武曉燕 來源: FreeBuf.COM
相關推薦

2012-04-05 13:50:38

Java

2011-04-01 14:50:56

Java的反射機制

2011-09-27 10:23:24

Java反射機制

2017-05-17 15:28:15

Java反射機制

2011-03-09 09:11:52

java反射機制

2017-03-24 09:44:33

Java反射機制

2009-06-17 13:57:54

java實例Reflection

2023-11-01 13:48:00

反射java

2012-02-08 09:44:52

Java反射

2010-09-17 13:02:11

JAVA反射機制

2023-06-27 08:37:35

Java反射動態代理機制

2021-02-23 08:18:04

Java 反射機制

2025-08-18 07:39:08

2009-06-19 13:59:41

Java反射機制

2016-12-26 13:46:25

Java反射機制總結

2009-02-03 09:42:53

JAVA類JVM指令forName方法

2022-10-11 08:37:43

Servlet配置版本

2010-09-17 12:39:51

JAVA反射機制

2012-02-08 10:12:19

Java反射

2012-02-08 09:53:25

Java反射
點贊
收藏

51CTO技術棧公眾號

日韩在线高清| 欧美大片免费| 95精品视频在线| 国产成人免费av电影| 国产一级淫片久久久片a级| 中文字幕日本一区| 天天色综合成人网| 亚洲蜜桃av| 手机看片一区二区三区| 美女脱光内衣内裤视频久久网站 | 欧美日韩成人综合天天影院 | 正在播放国产对白害羞| 亚洲综合色婷婷在线观看| 色诱视频网站一区| 国产91视频一区| 成人欧美亚洲| 成人高清av在线| 国产欧美一区二区三区久久人妖| 久久高清无码视频| 日韩免费在线| 亚洲精品一区中文字幕乱码| 亚洲精品久久久中文字幕| 9765激情中文在线| 中文字幕亚洲不卡| 欧美一区二区三区电影在线观看| www.成人免费视频| 精品亚洲国内自在自线福利| 日韩av手机在线| 日韩成人免费在线观看| 91精品一区二区三区综合在线爱| 亚洲天堂色网站| 欧美夫妇交换xxx| 久久在线观看| 欧美一区二区三区四区高清| 青青草精品视频在线观看| 国内激情视频在线观看| 夜夜亚洲天天久久| 综合久久国产| 在线观看免费黄色| 国产欧美日韩亚州综合| 久久精品国产精品国产精品污| 精品久久久无码中文字幕| 美腿丝袜亚洲三区| 国产精品日韩在线| 中文字幕 人妻熟女| 另类激情亚洲| 国产成人精品久久| 特级毛片www| 亚洲综合精品| 午夜久久免费观看| 日韩电影在线观看网站| 日韩中文字幕第一页| 国产美女精品久久| 亚洲bt欧美bt精品777| 精品成人在线观看| 久久人妻少妇嫩草av蜜桃| 国产亚洲久久| 精品久久久三级丝袜| aaaaa黄色片| 91亚洲无吗| 精品国产网站在线观看| 中文在线观看免费视频| 国内精品偷拍| 日韩av在线影院| 人妻无码一区二区三区| 亚洲人成网77777色在线播放| 99国产精品免费视频观看| 色狠狠av一区二区三区香蕉蜜桃| 日本精品久久久久中文| 欧美xxxxx视频| 久久国产加勒比精品无码| 久久久久亚洲AV成人| 欧美精品激情| 国产+人+亚洲| 欧美一级淫片免费视频黄| 日韩精品亚洲专区| 国产精品综合不卡av| 国产特级黄色片| 国产成人综合网站| 精品国产乱码久久久久久88av| 日本国产在线| 国产精品国产三级国产专播品爱网| 在线不卡日本| а√天堂中文资源在线bt| 精品人伦一区二区三区蜜桃免费| 黄色片一级视频| 日韩一区二区三免费高清在线观看| 91精品国产乱| 最近日本中文字幕| 国产一区二区在线| 夜间精品视频| 中文字幕精品网| 四虎免费在线视频| 亚洲永久字幕| 91网站在线免费观看| 粉嫩av一区二区夜夜嗨| 久久精品男人天堂av| 欧美日韩一区二区三区电影| 久久久男人天堂| 51午夜精品国产| 日本黄色动态图| 久久精品国内一区二区三区水蜜桃| 欧美日韩国产第一页| 福利网址在线观看| 国产一区二三区好的| 久久国产一区二区| 理论片午午伦夜理片在线播放| 午夜电影网一区| wwwwwxxxx日本| 人人精品亚洲| 久久精品国产69国产精品亚洲| 国产精品9191| 激情综合色综合久久| 欧美日韩精品久久| 999福利在线视频| 欧美一区二区福利视频| 亚欧精品视频一区二区三区| 亚洲福利一区| 444亚洲人体| av中文天堂在线| 日韩欧美国产免费播放| 91porn在线| 久久久精品久久久久久96| 国产成人a亚洲精品| 亚洲精选一区二区三区| 亚洲视频在线一区二区| 日韩中文字幕组| 精品视频高潮| 欧美激情在线视频二区| 国产男女无套免费网站| 国产精品久久久久影院亚瑟 | 91老司机福利在线| 日韩亚洲国产中文字幕欧美| 你懂得视频在线观看| 视频一区欧美日韩| 欧美成人在线免费观看| 极品在线视频| 亚洲国产日韩精品在线| 亚洲国产综合久久| 成人晚上爱看视频| 日产精品久久久久久久蜜臀| 99精品国产九九国产精品| 在线电影中文日韩| 欧美亚洲另类小说| 国产亚洲精品福利| 免费裸体美女网站| 国产99久久| 国产成人精品午夜| 国产毛片在线| 欧美丝袜丝交足nylons图片| 国产人妻大战黑人20p| 久久午夜电影| 欧美污视频久久久| 欧美日韩视频免费观看| 国产一区二区av| 瑟瑟视频在线免费观看| 国产精品青草久久| 老司机午夜性大片| 这里只有精品在线| www久久99| 啊啊啊久久久| 亚洲天堂第二页| 一区二区三区在线免费观看视频| 欧美经典一区二区三区| 欧美一级特黄aaa| 真实国产乱子伦精品一区二区三区| jlzzjlzz国产精品久久| 成人午夜电影免费在线观看| 精精国产xxxx视频在线中文版| 精品处破学生在线二十三| 天天综合网入口| 国产夜色精品一区二区av| 中文字幕第36页| 国产精品91一区二区三区| 91视频网页| 国产在线88av| 日韩中文字幕免费看| 99久久久无码国产精品免费| 亚洲福利视频导航| 国产肥白大熟妇bbbb视频| 久久99精品久久久久| 美女黄色免费看| 亚洲成a人片77777在线播放| 国产日韩在线视频| 欧美一卡二卡| 亚洲日韩中文字幕| 国产免费无遮挡| 欧美性色视频在线| 国精品人伦一区二区三区蜜桃| 高清不卡在线观看av| 99热成人精品热久久66| 正在播放日韩欧美一页| 欧美精品v日韩精品v国产精品| 97精品资源在线观看| 97久久精品视频| 一级毛片视频在线观看| 亚洲第一色中文字幕| 中文字幕福利视频| 亚洲五月六月丁香激情| 蜜乳av中文字幕| 国产高清不卡一区二区| 欧美一区二区成人| 成人性生活毛片| 国产亚洲欧美一区在线观看| 成人三级做爰av| 石原莉奈一区二区三区在线观看| 久久香蕉视频网站| 欧州一区二区| 国产偷久久久精品专区| 欧美aaaaaa| 热久久视久久精品18亚洲精品| av色综合久久天堂av色综合在| 亚洲美女动态图120秒| 精品久久久久久亚洲综合网站| 欧美午夜精品久久久久久孕妇| 国产一级视频在线观看| **性色生活片久久毛片| 蜜桃av免费看| 国产成人免费高清| 日韩av在线中文| 久久久久久夜| 亚欧无线一线二线三线区别| 女人天堂亚洲aⅴ在线观看| 热re99久久精品国产99热| 欧美绝顶高潮抽搐喷水合集| 91亚洲国产精品| 国产毛片精品久久| 国产精品精品久久久久久| 蜜桃麻豆影像在线观看| 久久久久久久久久久人体| 成人影院在线看| www.欧美三级电影.com| 韩日视频在线| 亚洲视频在线视频| 青青草视频在线免费观看| 亚洲国产日韩欧美在线99| 国产91免费在线观看| 精品国产免费一区二区三区四区 | 色偷偷av一区二区三区| av影片在线看| 中文字幕日韩精品有码视频| 韩国福利在线| 国产亚洲欧美日韩精品| 少妇性bbb搡bbb爽爽爽欧美| 日韩精品中文字| 深夜福利视频在线观看| 亚洲人成自拍网站| 福利在线午夜| 日韩视频在线一区| 日本视频在线免费观看| 久久综合网hezyo| 成人video亚洲精品| 欧美精品在线看| 欧美卡一卡二| 韩国日本不卡在线| 亚洲欧美韩国| 国产精品久久不能| 日本欧美在线| 亚洲专区在线视频| 亚洲视频国产| 久久亚洲精品欧美| 欧美日韩水蜜桃| www亚洲国产| 激情婷婷亚洲| 欧美 国产 日本| 免费观看久久久4p| 五月婷婷之婷婷| 国产+成+人+亚洲欧洲自线| 亚洲观看黄色网| 中文字幕第一区第二区| 欧美日韩色视频| 亚洲国产人成综合网站| 综合网在线观看| 56国语精品自产拍在线观看| www.五月婷| 亚洲跨种族黑人xxx| 在线毛片网站| 性色av一区二区三区红粉影视| 欧美aa一级| 成人久久一区二区| 成人线上播放| 色综合久久久久久久久五月| 中文精品电影| 天天摸天天碰天天添| 激情综合色综合久久综合| 国产人妻黑人一区二区三区| 国产欧美日韩麻豆91| 免费在线观看一级片| 精品女同一区二区三区在线播放| 在线观看不卡的av| 亚洲大胆人体视频| 午夜在线免费观看视频| 久久久久久国产| 国产精品久久久久久久久免费高清| 古典武侠综合av第一页| 欧美日韩一二| 日韩国产一级片| 精东粉嫩av免费一区二区三区| 成人在线视频免费播放| 中文字幕欧美一区| 69国产精品视频免费观看| 日韩欧美亚洲国产精品字幕久久久 | 国产黄a三级三级| 欧美性猛交xxxx黑人| 国内老熟妇对白hdxxxx| 国产亚洲欧美另类中文| www视频在线观看| 91牛牛免费视频| 久操成人av| 久久综合色视频| 成人性生交大合| 欧美一区免费观看| 在线观看av一区| 青青九九免费视频在线| 国内外成人免费激情在线视频网站 | 91精品在线一区二区| 免费国产在线视频| 午夜精品一区二区三区在线视| 亚洲伦理一区二区| 亚洲成人午夜在线| 久久精品成人| 波多野结衣影院| 亚洲一区二区三区四区在线| 亚洲一区二区三区网站| 亚洲视频电影图片偷拍一区| 136福利第一导航国产在线| 亚洲一区二区在线| 久久综合国产| 一级黄色特级片| 日本一区二区三区在线不卡| 国产精品美女久久久久av爽| 精品捆绑美女sm三区| 亚洲男同gay网站| 91系列在线观看| 中文字幕日韩欧美精品高清在线| 激情黄色小视频| 亚洲国产激情av| 中文天堂在线播放| 色综合伊人色综合网站| 国产成人精选| 亚洲精品视频一区二区三区| 久久九九免费| 人妻视频一区二区| 欧美图区在线视频| 成年人视频在线观看免费| 国产精品白丝jk喷水视频一区| 精品在线99| 手机看片福利日韩| 欧美激情一区二区三区蜜桃视频| 成人免费视频国产免费| 亚洲天堂男人天堂| 成人四虎影院| 一区二区三区四区欧美| 秋霞网一区二区| 尤物tv国产一区| 黄页免费欧美| 午夜啪啪福利视频| 国产成人在线色| 日韩毛片在线视频| 国产丝袜一区二区三区免费视频 | 国产日韩欧美在线| 成人直播大秀| 亚洲精品国产久| 亚洲国产精品久久久久婷婷884| 天堂在线资源8| 日本午夜人人精品| 91麻豆国产自产在线观看亚洲| 一级黄色片国产| 午夜伦欧美伦电影理论片| 色就是色亚洲色图| 国产欧美在线看| 国产综合精品| 爱爱免费小视频| 91.麻豆视频| free性护士videos欧美| 色噜噜狠狠一区二区三区| 精品一区免费av| www.天天色| 丝袜情趣国产精品| 超碰97久久国产精品牛牛| 久久精品99国产| 亚洲日本乱码在线观看| 无码国产精品高潮久久99| 国产精品激情av在线播放| 欧美精品综合| 91精品人妻一区二区三区蜜桃欧美| 欧美视频一区在线| 欧美人与禽性xxxxx杂性| 日韩精彩视频| 亚洲成人av观看| 欧美黄色性视频| 久久久久久毛片免费看| www.99在线| 亚洲福中文字幕伊人影院| av福利在线播放| 国精产品一区二区| 久久精品国产亚洲aⅴ| 日韩欧美亚洲视频| 久久亚洲精品一区二区| 久操精品在线|